【发布时间】:2011-05-11 01:15:39
【问题描述】:
我有一个包含受保护页面和不受保护页面的 J2EE Web 应用程序。一旦我成功验证并访问了一个受保护的页面,我就会立即访问一个不受保护的页面。此时,getRemoteUser() 返回 null,就好像我从未进行过身份验证一样。这是关于 J2EE 安全性的预期行为吗?
我查看了 servlet 规范 (2.4) 和 J2EE 教程 (1.4) 的安全部分,但我还没有找到任何关于访问不受保护的资源是否应该保留用户的身份验证状态。
编辑:在呈现未受保护的页面之前,我正在对当前的 HttpServletRequest 对象调用 getRemoteUser()。
编辑:我还检查了 HttpServletRequest.getRemoteUser() 和 HttpServletRequest.getUserPrincipal() 的 JavaDoc,他们也没有评论这个问题。
【问题讨论】:
标签: java security jakarta-ee servlets